덴마크의 중앙 주민등록 데이터베이스(CPR)에서 약 880만 개에 달하는 개인 정보가 유출되는 심각한 보안 사고가 발생했습니다. 이번 사고는 CPR 정보 조회 권한을 가진 IT 기업 페이즈(Pays ApS)의 계정 최소 3개가 '123456'이라는 매우 취약한 비밀번호를 사용했기 때문으로 밝혀졌으며, 이 중에는 관리자 계정도 포함되어 보안 불감증에 대한 비판이 커지고 있습니다.
덴마크 언론 폴리티켄(Politiken)에 따르면, 해커는 지난 9월 10일부터 21일 17시간 동안 CPR 등록부에 접근할 수 있었습니다. 익명의 해커는 전 직원의 유출된 비밀번호를 통해 처음 시스템에 침입했으며, CPR 정보를 외부로 저장하는 프로그램을 만들어 데이터를 확보했다고 주장했습니다. 아루스 대학교(Aarhus University)의 옌스 미루프 페데르센(Jens Myrup Pedersen) 교수는 '123456' 같은 비밀번호를 사용하는 것은 사실상 문을 열어둔 것과 다름없다며 강하게 비판했습니다. 페이즈는 덴마크 중앙기업등록부 기준 직원이 2명에 불과한 소규모 회사로, 민간 기업은 고객 주소 확인 등 정당한 필요가 있을 때 CPR 정보 접근 권한을 부여받을 수 있습니다.
이번 사건은 단순히 취약한 비밀번호 사용을 넘어, 국가 핵심 인프라 보안 관리의 총체적 부실을 드러냈다는 점에서 큰 의미를 가집니다. 특히 21일이라는 긴 시간 동안 데이터 유출이 감지되지 않았다는 점, 그리고 조회 요금이 예상보다 많이 나와서야 비로소 문제가 드러났다는 점은 시스템 감시 체계의 심각한 허점을 보여줍니다. 전문가들은 CPR 번호가 개인 식별과 인증에 동시에 사용되면서 발생하는 구조적 문제와 함께, 외부 업체에 대한 보안 감사 및 최소 권한 원칙 적용 등 전반적인 보안 시스템 재설계가 시급하다고 지적하고 있습니다. 이번 사고는 개인 정보 보호의 중요성과 함께, 기업과 정부의 책임 있는 보안 관리가 얼마나 중요한지 다시 한번 일깨워주는 계기가 될 것입니다.